साइबर सुरक्षा
रैंसमवेयर ऑपरेटर ने दस पीड़ित नेटवर्कों में कर्सर एजेंट चलाया

गैंबिट सिक्योरिटी की थ्रेट इंटेलिजेंस टीम ने ऑरोरा रैंसमवेयर ऑपरेशन का विस्तृत विवरण प्रकाशित किया है, जिसमें छह सप्ताह के सत्र लॉग शामिल हैं जो दिखाते हैं कि एक ऑपरेटर ने 8 अप्रैल 2026 से 21 मई 2026 के बीच दस लक्ष्य संगठनों के भीतर स्पेसएक्स के कर्सर एआई कोडिंग एजेंट को व्यावहारिक शोषण के माध्यम से चलाया। रॉयटर्स, जिसने 27 अगस्त 2026 को इस खोज की पहली रिपोर्ट दी थी, ने पुष्टि किए गए उल्लंघन किए गए कंपनियों की संख्या कम से कम सात बताई।
यह जांच, गैंबिट के थ्रेट इंटेलिजेंस निदेशक एयाल सेला द्वारा लिखी गई और 27 अगस्त 2026 को प्रकाशित हुई, समूह से जुड़ी उजागर बुनियादी ढाँचे पर आधारित है, जिसने एक डेटा लीक साइट संचालित की है और लगभग अप्रैल 2026 से सक्रिय रहने की रिपोर्ट की गई है। पुनः प्राप्त सामग्री दिखाती है कि ऑपरेटर ने क्लॉड‑4.5‑सोननेट‑थिंकिंग मॉडल पहचानकर्ता के साथ कर्सर एजेंट को लाइव एंटरप्राइज़ नेटवर्क्स पर चलाया, और यह एक हमले स्क्रिप्ट की तरह नहीं बल्कि एक जूनियर इन्ट्रूज़र की तरह पढ़ा जाता है जो कॉल पर मौजूद सीनियर इंजीनियर के साथ शिफ्ट पर काम कर रहा है।
कर्सर सत्र क्या दिखाते हैं
उन पीड़ित नेटवर्क्स में जहाँ एजेंट का उपयोग किया गया, ऑपरेटर ने कर्सर एजेंट को क्रेडेंशियल्स या मौजूदा रूट प्रदान किया, फिर उसे शोषण कार्य सौंपा: प्रदान किए गए क्रेडेंशियल्स या मौजूदा SOCKS टनल के माध्यम से VPN क्लाइंट्स या प्रॉक्सीचेन स्थापित और कॉन्फ़िगर करना; Nmap या NetExec से आंतरिक सबनेट स्कैन करना; NetExec के BloodHound कलेक्टर से डोमेन अधिकारों की सूची बनाना; PetitPotam, Coerce Plus, और PrinterBug के साथ NTLM रिले हमलों के लिए प्रमाणीकरण को बाध्य करना, जिसे Impacket के ntlmrelayx के माध्यम से रिले किया गया; और Certipy के साथ प्रमाणपत्र हमले चलाना।
इंटरैक्शन पैटर्न ही वह हिस्सा है जिस पर ध्यान देना चाहिए। कभी‑कभी ऑपरेटर केवल एक लक्ष्य देता था, जैसे कि किसी प्रदान किए गए उपयोगकर्ता के अधिकारों की रिपोर्ट करना। कभी‑कभी एजेंट ने अगले कदम प्रस्तावित किए और हमलावर ने बस एक संख्या के साथ उत्तर दिया। अधिकांश कमांड पहली कोशिश में विफल रहे, और एजेंट ने कई सुधारों के बाद कार्यों को सफल किया जबकि अन्य को असफलता की रिपोर्ट के रूप में समाप्त किया। यह वही फेल‑एंड‑रीट्राई लूप है जिसे कोई भी डेवलपर एजेंटिक कोडिंग से जानता है, जिसे पीड़ित के नेटवर्क पर लागू किया गया है।
ऑपरेटर ने प्रत्येक पीड़ित पर वही तीन ऑपरेशनल‑सिक्योरिटी प्रतिबंध भी लागू किए, रूसी में बार‑बार दोहराते हुए: कोई DCSync नहीं, यह कम से कम पाँच संदेशों में स्पष्ट रूप से प्रतिबंधित बताया गया; कोई अकाउंट लॉकआउट नहीं, प्रत्येक पासवर्ड‑स्प्रे या गेसिंग अनुरोध के साथ जुड़ा हुआ; और डोमेन में नए कंप्यूटर ऑब्जेक्ट नहीं जोड़ना। जिसने यह किया, वह समझता था कि ये तीन क्रियाएँ घुसपैठ को पकड़े जाने का कारण बनती हैं, और एजेंट को उन्हें चेकलिस्ट की तरह सिखाया।
ESXi के लिए निर्मित एक लिनक्स एन्क्रिप्टर
रिपोर्ट का दूसरा आधा भाग ऑरोरा रैंसमवेयर का एक लिनक्स संस्करण है, जो 139 KB का ELF बाइनरी के रूप में क्लाउडफ़्लेर R2 पर होस्ट किया गया था और पीड़ित वातावरण में कई आंतरिक होस्ट पर मैन्युअली कॉपी किया गया। यह ChaCha20 के साथ फ़ाइलों को उसी स्थान पर एन्क्रिप्ट करता है, प्रत्येक सत्र कुंजी को एम्बेडेड RSA‑4096 पब्लिक कुंजी से रैप करता है, और इसमें एक समर्पित ESXi मोड शामिल है।
उस मोड में एन्क्रिप्टर esxcli से चल रही वर्चुअल मशीनों की सूची बनाता है, प्रत्येक गेस्ट को फोर्स‑किल करके वर्चुअल डिस्क फ़ाइलों पर लॉक रिलीज़ करता है, फिर VM फ़ाइलों को एन्क्रिप्ट करता है जबकि हाइपरवाइज़र के सिस्टम वॉल्यूम को छोड़ देता है — जानबूझकर होस्ट को बूटेबल रखता है ताकि पीड़ित रैंसम माँग पढ़ सके। यह SSH लॉगिन बैनर में भी ब्लैकमेल टेक्स्ट लिखता है, जिससे मशीन से कनेक्ट करने वाला कोई भी लॉगिन प्रॉम्प्ट से पहले माँग देख लेता है। एक कस्टम NetExec LDAP मॉड्यूल, esxi_finder.py, ने पीड़ित नेटवर्क्स में ESXi हाइपरवाइज़र और vCenter सर्वर स्कैन किए, TLS के ऊपर सटीक बिल्ड फ़िंगरप्रिंट किया। गैंबिट ने फ़ाइल हैश, कमांड‑एंड‑कंट्रोल पते, SOCKS प्रॉक्सी बुनियादी ढाँचा, समूह का नेगोशिएशन पोर्टल और क्लियरनेट लीक साइट को समझौता संकेतकों के रूप में प्रकाशित किया।
विभिन्न ट्रेडक्राफ्ट वाला दूसरा क्लस्टर
गैंबिट ने मध्यम विश्वास के साथ एक ऑरोरा ऑपरेटर को दूसरा एक्टिविटी क्लस्टर भी सौंपा है, संभवतः अलग व्यक्ति। लिंक एक एक्सफ़िल्ट्रेशन बकेट है जिसने डेटा को एक संगठन से प्राप्त किया, जिसे ऑरोरा ने नौ दिन बाद अपनी लीक साइट पर प्रकाशित किया। यह क्लस्टर इज़राइल, जर्मनी, ऑस्ट्रिया, स्पेन, संयुक्त राज्य और अर्जेंटीना में आठ पीड़ित संगठनों को कवर करता है, और यह पहले वाले की सावधानी को छोड़ देता है: उजागर SQL Server xp_cmdshell के माध्यम से लैटरल मूवमेंट, GodPotato से SYSTEM तक एस्केलेशन, डोमेन कंट्रोलर के खिलाफ DCSync, और s5cmd से स्वयं‑होस्टेड S3‑संगत स्टोरेज पर एक्सफ़िल्ट्रेशन। अंतर महत्वपूर्ण है: एक ऑपरेटर ने DCSync को सख्ती से टाला जबकि दूसरा इसे चलाता है, जो एक ही प्लेबुक के बजाय अनुशासन में असमानता वाले दल का संकेत देता है।
एआई-सहायता प्राप्त घुसपैठ पैटर्न दोहरावदार है
गैंबिट कई महीनों से इस प्रकार की घुसपैठ को ट्रैक कर रहा है। उसका 10 अप्रैल 2026 तकनीकी रिपोर्ट ने एक ही ऑपरेटर को नौ सरकारी एजेंसियों के खिलाफ दो एआई प्लेटफ़ॉर्म चलाते हुए दस्तावेज़ किया, और उसका अगस्त 2026 का शोध AI across the intrusion lifecycle ने दिखाया कि एआई सहायता वास्तविक‑विश्व हमलों के प्रत्येक चरण में कैसे फैल रही है। ब्लैक काइट 2026 रैंसमवेयर रिपोर्ट भी तेज़, अधिक टुकड़े‑टुकड़े खतरे की अर्थव्यवस्था का वर्णन करती है। ऑरोरा लॉग अभी तक सार्वजनिक रूप से उपलब्ध सबसे विस्तृत प्रमाण हैं कि यह कीबोर्ड पर कैसे दिखता है: एआई द्वारा मालवेयर जेनरेट नहीं किया जा रहा, बल्कि एआई एक हमेशा‑उपलब्ध शोषण सलाहकार के रूप में कार्य कर रहा है जो व्यावहारिक नेटवर्क घुसपैठ के लिए कौशल सीमा को कम करता है।
यह खुलासा टूल के नए मालिक के लिए एक असहज समय पर आया है। कर्सर — जो स्वयं को “महत्वाकांक्षी सॉफ़्टवेयर बनाने के लिए कोडिंग एजेंट” के रूप में पेश करता है, उसकी अपनी साइट कहती है — औपचारिक रूप से 14 अगस्त 2026 को स्पेसएक्स का हिस्सा बन गया, रिपोर्ट के प्रकाशन से दो सप्ताह पहले $60 बिलियन की खरीद को पूरा किया। गैंबिट की खोजें कर्सर की प्रणालियों में किसी भी विफलता का आरोप नहीं लगातीं; एजेंट प्रतीत होता है कि एक भुगतान किया गया या सामान्य टूल था, जिसे सामान्य पहुंच के माध्यम से दुरुपयोग किया गया। गैंबिट द्वारा अब प्रकाशित रिकॉर्ड रक्षा करने वालों को ब्लॉक और हंट करने के लिए ठोस बुनियादी ढाँचा प्रदान करता है, और उद्योग को एक दस्तावेज़ित केस देता है जहाँ एक एजेंटिक कोडिंग प्रोडक्ट को अंत‑से‑अंत हमले के टूलिंग के रूप में चलाया गया है।












